如果公司明天突然无法登入邮箱、交易系统及文件服务器,你第一时间会想到什么?
「备份有没有用?系统多久可以恢复?」
但对受监管企业而言,还有一个同样重要的问题:公司是否早已存在一些可以避免、但一直没有处理的安全缺口?
近日,新兴勒索软件组织 Orova 声称将五间香港企业列入暗网资料泄漏名单,涉及资产管理、旅游、零售及制造等行业,相关指控目前仍未获企业证实。
同一时间,香港证监会公布,谴责并向 Luk Fook Securities (HK) Limited 罚款港币 210 万元。原因不是单纯「公司被黑客攻击」,而是调查发现其网络安全控制存在多项不足,令公司未能有效抵御勒索软件攻击,系统全面恢复亦延误约三星期。
按证监会公布,攻击发生于 2022 年 9 月 19 日,影响交易平台、邮件、文件及会计服务器,公司直至 10 月 7 日才全面恢复系统。这是证监会首次就一次真实网络攻击扰乱持牌法团交易系统而采取的纪律行动。
问题不只是一个漏洞
证监会调查发现,问题并非单一漏洞,而是多项基本安全控制同时不足。这一点比罚款金额更值得注意。
公布列出的不足包括:
--- 远程存取系统保护不足。
--- 防火墙及网络监控能力不足。
--- 操作系统及防毒软件过时。
--- 特权账户及密码管理薄弱。
--- 密码储存在未加密文件内。
--- 备份及业务持续安排不完善。
--- 员工网络安全培训不足。
详情可参阅证监会的新闻稿(编号 26PR118)。
事故影响文件服务器、域控制器、邮件、交易及会计系统,全面恢复约需三星期。
这个案例值得 IT Team 留意的地方,是它反映出企业面对的未必只是「有没有一个漏洞」,而是整套安全控制是否持续有效。
有备份,为什么仍然不够?
现时常见的勒索软件攻击,通常不是单纯把文件加密。攻击者可能会先进入系统、寻找重要资料,再将资料带走,最后加密系统并威胁公开资料。
因此,备份主要解决的是:「系统坏了之后,能不能恢复?」
但它未必能够解决:「资料被偷走之后,会不会被公开?」
企业即使成功还原备份,仍然可能面对:
--- 客户及员工资料外泄。
--- 商业机密被公开。
--- 客户通知及信任问题。
--- 监管机构调查。
--- 事故处理及法律成本。
--- 业务持续及声誉损失。
所以,IT Team 不应只问「有没有备份」,而应进一步确认:
--- 备份是否与生产网络隔离?
--- 最近是否真的测试过还原?
--- 是否有监察大量资料下载及异常外传?
--- 关键系统是否有清晰的恢复优先次序?
为什么会涉及监管责任?
对受证监会监管的企业而言,网络安全并不是单纯的 IT 运作事项。
证监会期望持牌法团检视及加强漏洞修补、威胁侦测、事故应变、备份及业务持续安排。相关指引亦提到,企业应定期测试事故处理及应变程序,并定期备份业务纪录、客户及交易资料,确保备份副本可用。
因此,监管机构关注的不只是「有没有客户直接损失」,还包括:
--- 企业是否已采取合理的防护措施?
--- 重要漏洞是否有及时修补?
--- 远程存取是否受到适当保护?
--- 备份是否真的可以支援业务恢复?
--- 企业能否快速隔离受影响系统?
--- 管理层是否知道相关风险?
--- 企业能否证明自己一直有测试及改善控制?
证监会对 Luk Fook Securities 的行动反映,即使没有证据显示客户出现直接金钱损失,长期存在的系统性网络安全缺失,仍然可能导致监管处分。
合规不是一份文件
对 IT Team 而言,合规不只是拥有一份网络安全政策,而是要能够证明相关控制一直有执行。
例如:
--- 漏洞有没有按风险及优先次序修补?
--- 备份有没有定期测试及成功还原?
--- 事故应变计划有没有实际演练?
--- 管理员及第三方权限有没有定期检视?
--- 发现问题后,有没有负责人及跟进纪录?
证监会亦要求互联网经纪行及虚拟资产交易平台,就黑客入侵事故建立迅速应变程序,并在适用情况下立即向证监会汇报;事故后亦应进行根本原因分析、备存详细事故报告及落实补救措施。
这些纪录未必可以阻止每一次攻击,但当事故发生后,却可以反映企业是否已经采取合理、持续及有效的防护措施。
这不只是金融业的问题
虽然今次罚款涉及证券公司,但事件反映的基本问题并不只存在于金融业。
远程存取、特权账户、漏洞修补、备份及事故应变,同样是企业、非政府组织、教育机构及专业服务公司的常见风险。
对金融机构而言,这些控制可能直接涉及监管责任;对其他企业而言,则可能影响:
--- 业务持续。
--- 客户信任。
--- 合约及供应商要求。
--- 个人资料保障责任。
--- 保险及事故处理安排。
换句话说,即使企业不受证监会直接监管,也不代表网络安全控制不足不会带来实际后果。
IT Team 可以先检查六件事
以下不一定是一次过完成的「合规考试」,而是一个协助 IT Team 快速找出优先风险的起点:
--- 1. 对外资产:VPN、 RDP、网站、域名及公开 IP 是否已完整盘点?
--- 2. 账户:管理员、第三方及离职账户是否已经检查?
--- 3. 漏洞修补:重大漏洞是否有明确负责人、修补期限及完成纪录?
--- 4. 备份:是否与生产网络隔离,最近一次还原是否成功?
--- 5. 侦测:是否能够侦测异常登入、权限提升及大量资料外传?
--- 6. 通报:事故发生后,是否清楚知道谁负责通知管理层、监管机构及客户?
如果未能即时回答,不一定代表企业一定存在问题,但代表这些地方值得进一步确认。
结语
一次勒索软件攻击之所以可以变成港币 210 万元的监管代价,关键未必只是黑客做了什么,而是企业在攻击发生前,有没有持续做好应有的安全控制,以及能否证明自己确实有做好。
你不一定需要成为网络安全专家,但你需要知道:如果今天真的发生攻击,哪些系统会受影响、谁需要处理、公司需要多久恢复,以及现有控制是否符合业务及适用合规要求。
网络安全不一定由购买更多工具开始,而是由了解现有环境开始。先检视外部资产、远程存取、账户权限、备份复原及事故通报流程,找出最需要优先处理的缺口,往往已经是降低风险的第一步。
如果以上任何一项未能即时确认,可以先进行一次针对外部资产、账户权限、备份复原及事故应变的 Security Health Check,从现况出发,按风险及合规要求排列改善优先次序。
因为当事故发生后,最难回答的可能不是「系统几时恢复?」,而是「这些安全缺口,为什么一直没有被发现及处理?」
注:Orova 所声称的受害企业名单,目前仍未获相关企业证实。本文不构成法律或合规意见;实际通报及监管要求,应按企业所属行业、牌照及适用法规作进一步确认。
本文由 UD 信息安全团队审阅。
强化企业安全 🛡️ 立即行动
UD 是值得信赖的托管安全服务供应商(MSSP)
拥有 20+ 年经验,已为超过 50,000 家企业提供解决方案
涵盖渗透测试、漏洞扫描、SRAA 等全方位网络安全服务,全面保护现代企业。
由外部资产盘点到备份复原及事故应变,我们手把手教你逐项检查及排列优先次序。